Cómo el phishing mediante código de dispositivo permite a los estafadores acceder a tu cuenta.

| 23 de septiembre de 2026
código del dispositivo

Recibes una invitación a una reunión protegida con contraseña, una sala de chat segura o un documento compartido. Para acceder, debes introducir un código corto en la página de inicio de sesión de una de tus cuentas.

El mensaje afirma que el código te permitirá abrir el documento o unirte a la reunión. En realidad, aprueba un inicio de sesión que inició el estafador.

La página es real y el código funciona, por eso este tipo de ataque, conocido como phishing de código de dispositivo, es tan peligroso.

El phishing mediante código de dispositivo abusa de una función de inicio de sesión legítima, diseñada para dispositivos que no pueden mostrar fácilmente una pantalla de inicio de sesión normal (como televisores inteligentes, impresoras, equipos de salas de conferencias y algunas herramientas de línea de comandos). En lugar de introducir un nombre de usuario y una contraseña en el propio dispositivo, se abre un navegador en otro dispositivo, se visita una página de inicio de sesión, se introduce un código corto y se aprueba el acceso. Esto permite que la aplicación o el dispositivo que mostró el código acceda a la cuenta.

En este ataque de phishing, el estafador inicia el proceso de inicio de sesión y te pide que ingreses el código y apruebes la solicitud. Esto puede darle acceso a tu cuenta.

Cómo funciona el phishing mediante código de dispositivo

El phishing mediante código de dispositivo se basa en la concesión de autorización de dispositivo OAuth 2.0 , un método de inicio de sesión estándar para dispositivos sin navegador o con entrada de datos limitada.

Un ataque generalmente sigue estos pasos:

  1. Un atacante inicia una solicitud legítima de inicio de sesión mediante código de dispositivo para una aplicación o dispositivo que controla.
  2. El servicio de inicio de sesión genera un código corto y temporal, así como una página de verificación legítima.
  3. El atacante utiliza ingeniería social , como por ejemplo una falsa Teams invitar, una solicitud para compartir documentos o una invitación para unirse a un chat "seguro", para pasar ese código a la víctima.
  4. La víctima accede a la página de inicio de sesión legítima, introduce el código y aprueba la solicitud.
  5. El dispositivo de espera del atacante recibe tokens de autenticación.

Estos tokens actúan como pases digitales, permitiendo al atacante acceder a la cuenta de la víctima sin conocer su contraseña.

El acceso del atacante depende de la aplicación y de los permisos otorgados. Podría limitarse a un solo servicio o incluir correo electrónico, archivos, contactos y otros servicios. La autenticación multifactor (MFA) no necesariamente detiene este ataque, ya que la víctima podría completar la verificación de MFA por sí misma al autorizar el inicio de sesión del atacante.

Comprobar la dirección por sí sola no revelará que se trata de una estafa porque es una página legítima. Por ejemplo, en un ataque dirigido a una cuenta de Microsoft, la víctima puede ser enviada a una página de inicio de sesión genuina de Microsoft, como microsoft.com/deviceloginAlgunas pantallas de aprobación identifican la aplicación que solicita acceso, pero otras no.

La pregunta clave que debes hacerte es: ¿Apareció este código en una aplicación o en un dispositivo en el que intentaba iniciar sesión, o me lo proporcionaron para abrir un documento, unirme a una reunión o superar una comprobación de seguridad?

Cómo mantenerse a salvo

El phishing mediante código de dispositivo es una característica de los kits de phishing como EvilTokens . Tenga cuidado si recibe un mensaje inesperado que le pide que:

  • Introduce un código en la página de inicio de sesión de tu cuenta.
  • Aprueba el inicio de sesión de un dispositivo o aplicación que no hayas configurado.
  • Utilice un código de acceso para unirse a una reunión, acceder a un documento o entrar en una sala de chat.
  • Actúa con urgencia porque una invitación, documento, contraseña o cuenta supuestamente caduca pronto.
  • Traslada la conversación a otra aplicación de mensajería y realiza una "comprobación de seguridad".

Si ingresaste el código y autorizaste el inicio de sesión, revisa la actividad reciente de la cuenta, las aplicaciones conectadas y los dispositivos para detectar cualquier elemento desconocido. Cierra sesión en todos los dispositivos y cambia tu contraseña.

Consejo profesional: Utilice la herramienta gratuita Malwarebytes Scam Guard para evaluar un mensaje sospechoso y decidir qué hacer a continuación.


¿Algo no te cuadra? Compruébalo antes de hacer clic. 

Malwarebytes Scam Guard te ayuda a analizar enlaces, textos y capturas de pantalla sospechosos al instante.  

Disponible con Malwarebytes Premium Security para todos tus dispositivos, y en la aplicación Malwarebytes para iOS y Android .  

Pruébalo gratis → 

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.